SharedRoot у Claude Cowork від Anthropic дозволяє вийти з віртуальної машини на Mac

Вразливість у локальному середовищі AI агента Claude Cowork

Дослідники з кібербезпеки виявили ланцюжок вразливостей під назвою SharedRoot у локальному середовищі виконання AI агента Claude Cowork від компанії Anthropic. Ця проблема дозволяє зловмисникам виконати втечу з песочниці (sandbox escape) з локальної віртуальної машини Linux безпосередньо в операційну систему macOS. У результаті атаки сторонні особи можуть отримати повний доступ до файлів хост-машини, включаючи SSH-ключі, токени доступу та конфігураційні файли з автентифікаційними даними.

Сучасні AI агенти, такі як Claude Cowork, розроблені для виконання складних послідовностей дій: від обробки коду до взаємодії з локальними інструментами розробки. Для гарантування безпеки розробники запускають такі інструменти всередині ізольованих віртуальних контейнерів. Однак реалізація спільного використання файлових ресурсів між хостовою macOS та віртуальною Linux-системою виявила критичні прогалини в архітектурі захисту.

Механіка атаки та технічні деталі SharedRoot

Основною причиною виникнення вразливості є некоректне розмежування прав доступу при монтуванні спільних директорій між віртуальною машиною та macOS. Під час роботи Claude Cowork використовує спеціальні мости для обміну даними між внутрішнім середовищем та файловою системою користувача. Дослідники з’ясували, що зловмисник може змусити AI агента виконати код, який використовує маніпуляції із символьними посиланнями та застарілі протоколи взаємодії IPC.

Через відсутність суворого контролю шляхів середовище віртуальної машини дозволяє записувати дані за межі виділеної папки. Згенерований запит або шкідливий контекст у коді проекту може спровокувати створення файлів у системних каталогах користувача macOS. Це дає змогу перезаписати виконувані скрипти або конфігурації оболонки shell, що гарантує виконання стороннього коду з правами поточного користувача Mac.

Ризики для розробників та корпоративних мереж

Оскільки інструмент Claude Cowork орієнтований на автоматизацію рутинних завдань програмістів та системних адміністраторів, наслідки компрометації таких робочих станцій є критичними. Отримання доступу до SSH-ключів та конфігурацій Git дозволяє зловмисникам розвивати атаку далі, отримуючи контроль над віддаленими серверами та корпоративними репозиторіями.

  • Зчитування приватних SSH-ключів у каталозі ~/.ssh для доступу до інфраструктури
  • Компрометація API-ключів хмарних провайдерів AWS, GCP та Azure
  • Перехоплення сесійних токенів у браузерах та локальних сховищах розробника
  • Можливість непомітного впровадження шкідливого коду в робочі проекти компанії

Нижче наведено порівняльну характеристику рівнів ізоляції та ризиків безпеки для різних методів запуску AI агентів:

Порівняння рівнів безпеки середовищ виконання AI агентів
Тип середовища Рівень ізоляції Вплив на хост-систему Основний вектор ризику
Виконання на хості (Bare-metal) Низький Прямий доступ до всіх файлів Пряме виконання шкідливих команд
Локальна ВМ з shared folders Середній Доступ через спільні директорії Обхід песочниці через файлові мости (SharedRoot)
Повністю ізольована ВМ без мережі Високий Відсутній Обмеження функціоналу AI агента
Хмарний Sandbox (Cloud Execution) Максимальний Нульовий для локального Mac Витік даних на сторонні сервери

Статус виправлень та рекомендації щодо захисту

Після отримання звіту про вразливість компанія Anthropic розпочала роботу над оновленням архітектури ізоляції в Claude Cowork. Розробники планують змінити механізм монтування файлових систем та впровадити суворіші правила пісочниці на рівні ядра macOS із використанням стандартних фреймворків безпеки Apple.

Для мінімізації ризиків до виходу офіційного патча фахівці з безпеки рекомендують дотримуватися наступних кроків при роботі з локальними AI агентами:

  1. Обмежити список папок, доступних для читання та запису всередині Claude Cowork
  2. Використовувати окремі SSH-ключі з обмеженими правами для робочих станцій з AI інструментами
  3. Не запускати AI агентів у проектах із неперевіреним кодом від сторонніх джерел
  4. Регулярно перевіряти системні логи macOS на наявність підозрілих процесів

Виявлення SharedRoot підкреслює важливість ретельного аудиту безпеки локальних AI систем. Зростання автономності агентів вимагає від розробників відмови від спрощених методів інтеграції на користь суворих ізольованих контейнерів із мінімальними привілеями.

Павло Заслонов
Про автора

Павло Заслонов

Експерт із кіберзахисту, знає все про приховування IP-адрес та вразливості сучасних чат-ботів.

0 Коментарів

Відповісти

2500
Будь ласка, введіть коментар
Будь ласка, вкажіть ваше ім'я